2026 年 8 月 2 日,EU AI Act 的主要条款正式进入执行阶段。三件事从今天起改变:Article 50 的透明度义务开始适用;欧盟委员会和各成员国的执法机构获得对通用 AI(GPAI)模型的罚款权;成员国须确保至少一个 AI 监管沙盒在国家层面运行。
与很多企业以为的不同,今天生效的核心不是高风险 AI 系统的分类和合规——那部分已经被今年 7 月 27 日正式生效的 Digital Omnibus 修正案推迟到 2027 年 12 月。今天真正改变的是透明度:每一个面向欧盟用户的聊天机器人、每一条未经过人工编辑的 AI 生成公共事务文本、每一张深度伪造图像,从今天起都必须明确标注。
今天生效的三件事
Article 50:四条透明度义务
Article 50 是 EU AI Act 中覆盖面最广的条款——它不限于高风险系统,而是适用于所有落入四种情境的 AI 系统。根据欧盟委员会 AI Act Service Desk 的合规检查数据,透明度义务是仅次于 AI 素养(AI literacy)的第二大合规触发项,影响约 33% 的受访组织。
第一,直接与人交互的 AI 系统(50(1))。聊天机器人、语音助手、AI Agent、自动电话系统——提供这些系统的供应商必须确保用户知道自己正在与 AI 交互。告知必须在「首次交互时或之前」完成,且在界面中清晰可辨,不能藏在页脚或用模糊措辞。欧盟委员会的指南草案明确将 AI Agent 纳入适用范围:如果供应商无法可靠预测 Agent 是否会与人类交互,应在所有此类场景中默认披露。一项例外是「从一般理性人的角度看明显是 AI」——但指南强调不应过度依赖这一例外。
第二,AI 生成合成内容(50(2))。生成合成音频、图像、视频或文本的 AI 系统(包括 GPAI 系统)必须确保输出以机器可读格式标记且可被检测为 AI 生成。具体的标记技术标准正在通过自愿性的《AI 生成内容透明度行为准则》(Code of Practice)制定。这条义务下有一个过渡期:2026 年 8 月 2 日前已上市的系统,其机器可读标记要求推迟到 2026 年 12 月 2 日——但仅限这一项技术细节,不是整个 50(2) 都推迟。仅执行辅助编辑功能(如语法纠正)或不实质性改变输入语义的系统,可以豁免。
第三,情绪识别和生物特征分类(50(3))。使用 AI 识别情绪或进行生物特征分类(如评估压力、情绪、人口特征)的部署者,须告知被暴露的个人。这一义务与 Article 5 中已生效的禁止性规定是分开的——在职场和教育机构使用情绪识别已被禁止,但在此之外的场景仍允许,只是必须披露。
第四,深度伪造和 AI 生成的公共事务文本(50(4))。这是最受关注的部分。使用 AI 制作深度伪造(定义为「看似真实但实为 AI 生成或篡改的图像、音频或视频」)的部署者必须披露。明显为幻想或物理上不可能的内容(如龙或人类裸飞)不在此列。对于艺术、创意、讽刺或虚构作品中的深伪,披露义务降低到「以不阻碍作品展示或欣赏的适当方式」。AI 生成的文本如果「以向公众通报公共利益事项为目的」发表,且未经人工审查或编辑控制、无自然人或法人承担编辑责任,则须标注为 AI 生成。
GPAI 模型执法:罚款权今天启动
通用 AI 模型的合规义务自 2025 年 8 月 2 日起已经适用,但从今天起执法权才正式生效。欧盟委员会 AI Office 可以要求 GPAI 模型供应商提供技术文档、对模型进行评估、要求采取纠正措施,并在违规时处以最高 €1500 万或全球年营收 3% 的罚款(取较高者)。一年的宽限期已经结束。
AI 监管沙盒
各成员国须在国家层面建立至少一个 AI 监管沙盒,允许企业在真实条件下测试 AI 解决方案。Digital Omnibus 进一步扩大了沙盒的准入范围——从中小企业扩展到小型中型企业(SMC),并新增了欧盟级的沙盒。
Digital Omnibus 推迟了什么——没推迟什么
Digital Omnibus on AI 于 2025 年 11 月提出,2026 年 5 月达成政治协议,7 月 27 日正式生效。它修改的核心内容是高风险 AI 系统的合规时间表:
- Annex III 高风险系统(生物识别、关键基础设施、教育、就业、移民等领域的独立 AI 系统):合规截止日从原定的 2026 年 8 月 2 日推迟到 2027 年 12 月 2 日。
- Annex I 高风险系统(嵌入受监管产品如电梯、玩具的 AI 组件):推迟到 2028 年 8 月 2 日。
但 Digital Omnibus 没有推迟以下内容:
- Article 5 的禁止性实践(2025 年 2 月已生效的 8 项 + 2026 年 12 月新增的非自愿性深伪和 CSAM 禁令);
- AI 素养义务(2025 年 2 月生效);
- GPAI 模型义务(2025 年 8 月生效);
- Article 50 透明度义务(今天生效)。
「高风险被推迟」带来的是一种危险的错觉。一家公司可能没有任何高风险 AI 系统,但如果它在网站上放了一个聊天机器人、用 AI 工具为社交媒体生成图片、或在营销中使用了合成语音,它就已经在 Article 50 的管辖范围内。
罚款体系:三条线
EU AI Act 的罚款结构模仿 GDPR 但上限更高,由成员国监管机构、欧盟委员会 AI Office 和欧洲数据保护监督员分别执行:
| 违规类型 | 最高罚款 |
|---|---|
| 禁止性实践(Article 5) | €3500 万或全球年营收 7% |
| 透明度违规、GPAI 违规、高风险系统违规等 | €1500 万或全球年营收 3% |
| 向监管机构提供错误、不完整或误导信息 | €750 万或全球年营收 1% |
Article 99 明确规定成员国每年须向委员会报告实际罚款情况。对于中小企业,罚款取其较低值。与 GDPR 不同的是,AI Act 的执法权分散在 AI Office(GPAI 模型层面)、国家市场监督机构(AI 系统层面)和 EDPS(欧盟机构层面)三者之间。
企业的实际影响:不是法律问题,是产品问题
ActuIA 的分析指出当前最大的风险不是 AI 的大项目,而是「已经悄悄渗透进来的 AI」——CRM 中嵌入的 AI 功能、营销工具中的评分模块、内容团队使用的生成器、连接文档库的对话 Agent、未通过采购流程的 SaaS 订阅中的 AI 选项。这些使用场景的 AI 能力对终端用户往往不可见,构成了合规盲区。
对 AI 产品部署者有四个即时关注点:
**聊天机器人和语音 Agent 的「AI 告知」**不是一次性的 UX 优化,而是从今天起有法律约束力的设计需求。欧盟委员会建议的标准做法是在交互开始时提供清晰、可辨识的告知,且须符合无障碍标准。
机器可读标记的义务对开源模型同样适用。Article 50 不豁免开源系统。这对于允许用户直接生成内容的大模型 API 提供商和开源模型发布者意味着需要在下游集成中确保标记能力。
公共事务文本的「人工审查」豁免门槛不低。欧盟委员会指南草案强调,人工审查必须是实质性的,不能仅限于表面检查或草率批准。依赖这一豁免的发布者需要保留审查流程的记录。
合规不是一次性项目。Legal Nodes 的建议是持续维护一个 AI 使用登记册(register),记录工具、供应商、用途、涉及数据、受影响人群、风险等级和透明度义务。初期不需要完美,但需要有能力回答「谁在用、用什么、目的是什么、谁负责」。
下一项关键日期
- 2026 年 12 月 2 日:非自愿性深伪和 CSAM 禁令生效;Article 50(2) 过渡期到期
- 2027 年 12 月 2 日:Annex III 高风险 AI 系统合规截止日
- 2028 年 8 月 2 日:Annex I 高风险 AI 系统(受监管产品)合规截止日,EU AI Act 全面实施
在此之间,欧盟委员会将继续完善《AI 生成内容行为准则》的最终版本,各成员国将逐步完成国内立法转化并指定监管机构。目前市场上的实际执法案例为零——这个状态从今天开始不再是理所当然的。